سواد دیجیتال

بدافزار نات‌پتیا: داستان ناگفته‌‌ی مخرب‌ترین حمله سایبری تاریخ با ۱۰ میلیارد دلار خسارت

آپدیتی ساده، آغازگر ویرانی بین‌المللی
یونس مرادی، نویسنده نوشدارو
یونس مرادی
زمان مطالعه ۱۰ دقیقه
بازبینی: شایان ضیایی
صحت سنجی شده

آن‌هایی که صبح بیست‌وهفتم ژوئن ۲۰۱۷ پشت میز نشستند تا روز کاری جدید را آغاز کنند، نمی‌دانستند که با کلیکی ساده روی یک اعلان به‌روزرسانی کامپیوتر، ماشه‌ی مخرب‌ترین سلاح سایبری تاریخ را می‌کشند.

«نات‌پِتیا» (NotPetya) مثل بقیه‌ی ویروس‌ها و بدافزارها نبود؛ بمبی ویران‌گر بود که ابتدا در اوکراین منتشر شد و در کمتر از چند دقیقه غول‌های حمل‌و‌نقل، صنایع، بانک‌ها و بیمارستان‌ها را در سراسر جهان به زانو درآورد؛ و البته ۱۰ میلیارد دلار خسارت به جا گذاشت.

همه‌چیز از یک نرم‌افزار مالیاتی شروع شد

داستان از جایی غیرمنتظره شروع می‌شود: یک شرکت خانوادگی کوچک در حومه کی‌یف اوکراین به نام «لینکاس گروپ» که نرم‌افزاری معمولی به نام M.E.Doc برای حسابداری و امور مالیاتی می‌فروخت. تقریباً هر شرکتی در اوکراین که با دولت کار مالی داشت، این نرم‌افزار را روی رایانه‌هایش نصب کرده بود.

اما از ماه‌ها قبل از آن روز تابستانی جهنمی، اتفاق مهم دیگری در سکوت کامل رقم خورده بود: گروهی از هکرهای روسی که با نام مستعار «کرم شنی» (Sandworm) شناخته می‌شوند، سرورهای این نرم‌افزار را تسخیر کرده بودند.

هر بار که نرم‌افزار به‌روزرسانی می‌شد، آن‌ها می‌توانستند هر چیزی را که می‌خواستند به سیستم‌های هزاران شرکت تزریق کنند. این گروه صبح روز ۲۷ ژوئن ۲۰۱۷، با انتشار بدافزاری به نام «نات‌پتیا» بالاخره ماشه را کشید.

نات‌پتیا بدافزاری معمولی نبود که با کلیک روی لینک‌های آلوده کار کند. این سلاح قدرتمند از ترکیب دو بدافزار ساخته شده بود که مثل بنزین و کبریت عمل می‌کردند:

  • «اترنال‌بلو» (EternalBlue): ابزاری که «آژانس امنیت ملی آمریکا» (NSA) ساخت و در یک رسوایی بزرگ به بیرون درز کرد. این ابزار با سوءاستفاده از یک حفره امنیتی در ویندوز و بدون اینکه کاربر روی چیزی کلیک کند، خودش را در شبکه پخش می‌کرد.
  • «میمی‌کتز» (Mimikatz): این اکسپلویت، رمزهای عبور را از حافظه کامپیوتر بیرون می‌کشید. حتی اگر سیستمی به‌روزرسانی امنیتی داشت، بدافزار با رمز ربوده‌شده از یک رایانه دیگر، وارد آن می‌شد.

نات‌پتیا با استفاده از «اترنال‌بلو» وارد سیستم می‌شد، با «میمی‌کتز» کلیدهای مدیر شبکه را از جیبش می‌زد و در نهایت با همان کلیدها، خودش را روی تمام کامپیوترهای متصل در شبکه کپی می‌کرد.

برای انتشار بدافزار نیاز نبود کسی روی چیزی کلیک کند. کافی بود لپ‌تاپی را به شبکه شرکت وصل کنید تا در کسری از ثانیه، کل فایل‌ها به کدهای نامفهوم تبدیل شوند و پیام باج‌خواهی روی صفحه نقش ببندد.

۴۵ ثانیه برای از پا در آوردن بانک

انتشار بدافزار به‌شکلی باورنکردنی سریع و ویران‌گر بود. دومین بانک بزرگ اوکراین تنها در ۴۵ ثانیه از پا درآمد و ۹۰ درصد کامپیوترهای آن قفل شد.

تا غروب همان روز ۲۲ بانک، ۴ بیمارستان، ۶ شرکت توزیع برق و ۲ فرودگاه از شبکه خارج شدند. خودپردازها، دستگاه‌های کارت‌خوان و تقریباً تمام نهادهای دولتی اوکراین فلج شده بودند.

بخش سورئال ماجرا، نفوذ به سایت پاکسازی نیروگاه اتمی «چرنوبیل» بود. کامپیوترهای این بخش هم در امان نماندند و کارمندان مجبور شدند مثل چند دهه‌ی پیش، جان‌شان را کف دست‌شان بگذارند، با سیستم‌های دستی به منطقه بروند و سطح تشعشعات رادیواکتیو را از نزدیک اندازه بگیرند.

البته این تازه شروع ماجرا بود و تراژدی واقعی زمانی آغاز شد که نات‌پتیا از مرزهای اوکراین فراتر رفت.

سفر ویروس از کی‌یف تا بندری در آمریکا

کمپانی «مرسک» بزرگ‌ترین شرکت کانتینری دنیاست و یک‌پنجم ظرفیت حمل‌ونقل دریایی جهان را در اختیار دارد. مرسک در جنوب اوکراین دفتری کوچک داشت و مدیر مالی آن از واحد IT خواسته بود نرم‌افزار M.E.Doc را روی فقط یک رایانه نصب کنند. همین یک رایانه کافی بود تا پای مرسک هم به زنجیره نابودی باز شود.

وقتی نات‌پتیا به دفتر مرکزی این شرکت در شهر کپنهاگ رسید، صفحه‌ی مانیتور کارمندان یکی پس از دیگری سیاه شد و همان پیام باج‌گیری تکراری بالا آمد. در کمتر از ۲ ساعت، بدافزار به تمام شبکه‌های شرکت در سراسر جهان سرایت کرده بود. تبعات برای این ابرکمپانی ویران‌گر بود:

  • دست‌کم ۷۶ پایانه بندری در سراسر جهان فلج شدند.
  • ۴۵ هزار رایانه و ۴ هزار سرور در ۱۳۰ کشور یک‌باره از کار افتادند.
  • ده‌ها هزار کانتینر حاوی مواد غذایی، قطعات صنعتی و لوازم الکترونیکی در بنادر سراسر جهان سرگردان شدند. صدها تُن دارو و مواد خوراکی که باید در دمای خاصی نگهداری می‌شدند، یک‌جا از بین رفتند.
  • کشتی‌های غول‌پیکر در میانه اقیانوس، مثل نهنگ به گل نشستند و نمی‌دانستند باید محموله را کجا تخلیه کنند.

خسارت وارد شده به مرسک حدود ۳۰۰ میلیون دلار برآورد شد. آن‌ها مجبور شدند کل زیرساخت شبکه خود را (شامل هزاران سرور و کامپیوتر شخصی) از بیخ و بن دوباره بسازند.

معجزه در آفریقا

تیم آی‌تی مرسک در انگلیس، پس از این حمله عملاً به یک ستاد جنگی تمام‌عیار تبدیل شد. حدود ۲۰۰ مشاور و ۴۰۰ کارمند شبانه‌روز کار می‌کردند؛ بعضی‌ها همان‌جا می‌خوابیدند و شرکت هر روز از فروشگاه‌های اطراف لپ‌تاپ نو می‌خرید!

اما یک مشکل حیاتی وجود داشت. برای بازسازی شبکه، به سرور «کنترل‌کننده دامنه» نیاز بود که نقشه کل شبکه را در خودش داشت. مرسک حدود ۱۵۰ کنترل‌کننده دامنه در سراسر دنیا داشت که همه با هم همگام‌سازی (سینک) می‌شدند. وقتی نات‌پتیا یکی را نابود کرد، همه باهم از بین رفتند و نسخه پشتیبان جداگانه‌ای وجود نداشت.

تیم بازیابی با ناامیدی، تک‌تک دفاتر دنیا را زیر و رو کرد تا بالاخره خبری باورنکردنی به گوشش رسید: برق شعبه‌ی غنا درست قبل از حمله قطع شده بود! همان قطعی برقی که در برخی کشورها دردسری روزمره است، این‌بار تنها نسخه سالم از نقشه‌ی شبکه مرسک را نجات داد!

مدیر دفتر غنا در پروسه‌ای شبیه به عملیات جاسوسی، هارد دیسکِ حاوی اطلاعات این سرور را ابتدا به نیجریه و سپس به لندن فرستاد تا کل شبکه را از روی آن بازیابی کنند.

دومینوی ویرانی و خسارت ۱۰ میلیارد دلاری

نات‌پتیا مثل یک بمب خوشه‌ای بر سر شبکه‌های دیجیتال آوار شد و هر سیستمی را که به طریقی به اوکراین متصل بود، درنوردید. از بزرگ‌ترین شرکت‌های حمل‌و‌نقل و صنعتی گرفته تا مراکز درمانی، صنایع غذایی و ساختمانی، همگی قربانی آن شدند. وقتی گرد و خاک اولیه فرو نشست، حسابرس‌ها شروع به محاسبه خسارت‌ها کردند.

ارقام سرسام‌آور بود:

  • کمپانی مرسک: حدود ۳۰۰ میلیون دلار خسارت.
  • شرکت داروسازی مِرک: ۸۷۰ میلیون دلار خسارت؛ همچنین تولید برخی واکسن‌هایش متوقف شد و به ‌ناچار از ذخایر اضطراری دولت قرض گرفت.
  • گروه FedEx: حدود ۴۰۰ میلیون دلار.
  • شرکت ساختمانی فرانسوی سِن‌گوبن: ۳۸۴ میلیون دلار.
  • کمپانی موندلیز، تولیدکننده بیسکویت اورئو: ۱۸۸ میلیون دلار.

و این‌ها فقط ارقام شرکت‌های بزرگ بود. هیچ‌کس نمی‌داند چند بیمار به‌خاطر از کار افتادن سیستم‌های درمانی آسیب دیدند، چند شرکت کوچک برای همیشه تعطیل شدند و چند نفر کارشان را از دست دادند.

مجموع خسارت جهانی نات‌پتیا بیش از ۱۰ میلیارد دلار تخمین زده می‌شود؛ رقمی که آن را به گران‌ترین و ویران‌بارترین حمله سایبری تاریخ تبدیل کرد.

نات‌پتیا باج‌افزار نبود؛ بمب بود!

در دنیای امنیت سایبری، «باج‌افزارها» قواعد مشخصی دارند؛ عملکرد آن‌ها شبیه به یک گروگان‌گیری کلاسیک است. هکر داده‌های شما را قفل می‌کند، کلید را پیش خودش نگه می‌دارد و در ازای دریافت پول (معمولاً رمزارز)، گروگان را آزاد می‌کند. در این تجارت سیاه، اگر هکرها پس از دریافت پول فایل‌ها را برنگردانند، اعتبارشان در دارک‌وب لکه‌دار می‌شود و کسی به آن‌ها باج نمی‌دهد. بنابراین «تحویل زنده گروگان» برای تداوم سودآوری این گروه‌ها ضروری است!

نات‌پتیا این قواعد را هم زیر پا گذاشت! وقتی هشدار باج‌خواهی روی مانیتورها ظاهر شد و برای بازگرداندن فایل‌ها درخواست ۳۰۰ دلار بیت‌کوین کرد، تقریباً همه فریب خوردند؛ اما خیلی طول نکشید که محققان شرکت امنیتی «ESET» با کالبدشکافی کدهای این ویروس پی بردند که نات‌پتیا برخلاف ظاهرش اصلاً باج‌افزار نیست؛ بلکه یک «وایپر» (Wiper) یا نرم‌افزارِ تخریب‌گر است که هدفی جز ویرانی سیستم‌ها ندارد.

نوشدارو پلاس
نوشدارو پلاس

در یک باج‌افزار واقعی، شناسه پرداخت (ID) که روی صفحه قربانی نمایش داده می‌شود، به یک کلید رمزگشاییِ منحصربه‌فرد در سرورِ هکر متصل است؛ اما محققان متوجه شدند در نات‌پتیا، این شناسه چیزی جز یک رشته کاراکترِ کاملاً تصادفی نیست که همان لحظه توسط سیستم تولید می‌شود.

هیچ پایگاه داده‌ای برای ثبت این شناسه‌ها وجود نداشت، هیچ کلیدی در هیچ‌کجای دنیا ذخیره نمی‌شد و حتی اگر قربانی میلیون‌ها دلار هم پرداخت می‌کرد، سیستم هرگز باز نمی‌گشت. داده‌ها رمزگذاری نشده بودند؛ بلکه برای همیشه از بین رفته بودند.

درخواستِ باج هم فقط یک نقابِ هوشمندانه بود. طراحانِ این سلاح سایبری می‌خواستند حمله را شبیه به کارِ یک گروه تبهکارِ معمولی جلوه دهند تا ردپای دولتی و انگیزه‌های اصلی پنهان بماند. نات‌پتیا نیامده بود که حساب بانکی سازندگانش را پر کند؛ هدف آن فقط به جا گذاشتن زمین سوخته بود.

چه کسی ماشه را کشید؟

یک سال بعد و در فوریه ۲۰۱۸، دولت‌های آمریکا، بریتانیا و چند کشور دیگر به‌طور رسمی و هماهنگ انگشت اتهام را به سوی ارتش روسیه نشانه رفتند. هدف اصلی، فلج کردن زیرساخت‌های اوکراین عنوان شد که از سال ۲۰۱۴ درگیر جنگ با روسیه بود و پیش از آن هم دو بار شبکه برقش با حمله سایبری قطع شده بود.

کمدی سیاه ماجرا اینجاست که بدافزاری که قرار بود اوکراین را بزند، به بیمارستان‌های آمریکا، کارخانه‌های شکلات‌سازی استرالیا و بندرهای هند هم رسید. حتی به شرکت‌های خود روسیه هم برگشت و شرکت نفتی «روس‌نِفت» را هم گرفتار کرد.

درس‌هایی که باید گرفت…

ماجرای آلودگی و انتشار سریع نات‌پتیا برای سازمان‌های بزرگ و کوچک و حتی کاربران عادی درس‌های ارزشمندی دارد:

  • به‌روزرسانی را جدی بگیرید. اکسپلویت «اترنال‌بلو» از حفره‌ای استفاده می‌کرد که مایکروسافت ماه‌ها قبل وصله‌اش را منتشر کرده بود. بسیاری از سیستم‌ها فقط به این دلیل آلوده شدند که به‌روزرسانی را پشت گوش انداخته بودند.
  • سیستم‌های متصل به هم، مانند دومینو عمل می‌کنند. وقتی یک سیستم آلوده شود، بقیه هم به‌سرعت فرو می‌ریزند. همان‌طور که درهای ضدحریق در یک ساختمان از گسترش آتش به طبقات دیگر جلوگیری می‌کنند، شبکه‌ها و دستگاه‌های حاوی اطلاعات حساس نیز باید از شبکه‌های عمومی و روزمره جدا باشند تا یک آلودگی ساده، کل سیستم را فلج نکند.
  • همیشه از فایل‌ها، اسناد و داده‌های مهم نسخه پشتیبان آفلاین داشته باشید. مرسک را یک قطعی برق اتفاقی نجات داد؛ اما شما به شانس تکیه نکنید؛ عکس‌ها و فایل‌های مهم را روی یک هارد جدا نگه دارید که به رایانه وصل نیست.
  • استفاده از یک رمز عبور مشابه برای همه سیستم‌ها فاجعه است. اکسپلویت «میمی‌کتز» دقیقاً از همین عادت سوءاستفاده می‌کرد. رمزهای متفاوت و فعال کردن احراز هویت دو مرحله‌ای در سناریوهای مشابه از انتشار آلودگی پیش‌گیری می‌کند.
  • نات‌پتیا از یک به‌روزرسانی «رسمی و معتبر» وارد شد. این یعنی حتی دکمه «آپدیت» کاملاً واقعی هم می‌تواند دروازه ورود باشد. البته راه‌حل این نیست که هرگز آپدیت نکنید؛ بلکه این است که نرم‌افزارها را همواره از منابع رسمی و معتبر دریافت کنید و برای نرم‌افزارهای حساس سازمانی، سیاست تایید امنیتی قبل از نصب داشته باشید.

در آخر

فاجعه سایبری «نات‌پتیا» یک پیام روشن و ترسناک داشت: در دنیای به‌هم‌پیوسته امروز، فاصله بین یک سیستم سالم تا فروپاشی مطلق می‌تواند فقط چند دقیقه باشد. این بحران از یک آپدیت ساده نرم‌افزار حسابداری شروع شد و تا فلج کردن زیرساخت‌های حیاتی و خسارت چندین میلیارد دلاری پیش رفت و ثابت کرد که ترکش‌های دیجیتال حد و مرزی نمی‌شناسند.

مهم‌ترین درس این اتفاق برای سازمان‌ها این است که به هیچ شبکه یا سیستم بیرونی چشم‌بسته اعتماد نکنند، سیستم‌های حیاتی را ایزوله کنند و همیشه یک پشتیبان آفلاین از داده‌های مهم داشته باشند.

و شاید تلخ‌ترین بخش ماجرا این باشد که هیچ‌کدام از آدم‌هایی که آن صبح پشت میزشان نشسته بودند، مقصر نبودند؛ آن‌ها فقط کاری را کردند که هر روز می‌کردند و روی دکمه‌ی آپدیت زدند. نات‌پتیا نشان داد در دنیای به‌هم‌پیوسته‌ی امروز، یک غفلت کوچک خیلی زود به مشکل همه تبدیل می‌شود؛ و درست به همین دلیل، مراقبت از سیستم‌هایمان دیگر فقط یک وظیفه‌ی فنی نیست، یک مسئولیت جمعی است.

بازبینی: شایان ضیایی

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. Wired
    https://www.wired.com/story/notpetya-cyberattack-ukraine-russia-code-crashed-the-world